Ad

CVE-2026-79323

HIGH CVSS 3.1: 7,5 EPSS 0.33%
Обновлено 9 сентября 2026
Magento
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Magento
Публичный эксплойт Нет

Раскрытие информации в запросе blogComments GraphQL в Magefan Blog GraphQL для Magento 2 (magefan/module-blog-graph-ql) до 2.2.1 позволяет удаленным неаутентифицированным злоумышленникам получать адреса электронной почты комментаторов блога, а также внутренние идентификаторы клиентов и администраторов через POST-запрос к /graphql.

Показать оригинальное описание (EN)

Information disclosure in the blogComments GraphQL query in Magefan Blog GraphQL for Magento 2 (magefan/module-blog-graph-ql) through 2.2.1 allows remote unauthenticated attackers to obtain blog commenter email addresses and internal customer and admin identifiers via a POST request to /graphql.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1